• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Bezpečnostní přehled: Opravy pro MS Edge

Pavel Houser
17. 8. 2015
| Články

Záplaty i nové zranitelnosti v Androidu. Srpnové opravy Microsoftu, látán Firefox. Jak identifikovat domény podvodníků dříve, než se je pokusí skutečně použít? T-Mobile filtruje MMS. Chytrá žárovka se podílí na kamerovém dohledu. Následuje pravidelný bezpečnostní přehled vytvářený především podle webů ZDNet, CNet, The Register a HelpNet Security.
Kritický bulletin pro nový prohlížeč MS Edge
Srpnové záplaty Microsoftu: Kritické opravy jsou určeny Windows, MS Office, Internet Explorer a nový browser Edge. Celkem bylo vydáno 14 bulletinů zabezpečení. Microsoft speciálně upozorňuje na zranitelnost, kdy lze připojením USB zařízení k počítači získat administrátorská práva. Tato chyba je již aktivně zneužívána.

Bulletin MS15-079 řeší několik kritických chyb v Internet Exploreru, které lze zneužít už při návštěvě podvodného webu (vzdálené spuštění kódu může nastat např. po porušení paměti).
MS15-80 je reakcí na problém se zpracováním písem TrueType nebo OpenType, ať už na webu nebo ve vloženém objektu/dokumentu, útočník může spustit svůj kód rovnou s právy administrátora. Chyba je kritická ve všech podporovaných verzích Windows včetně serverových.

MS15-091 je kumulativní aktualizací pro prohlížeč Edge ve Windows 10. Také zde může zranitelnost vést ke vzdálenému spuštění kódu už při návštěvě podvodného webu. Výše uvedeného problému s USB se týká balíček záplat MS15-085.

Současně s Microsoftem vydala srpnovou dávku oprav i Adobe, šlo o 34 zranitelností v přehrávači Flash Player.

Jak distribuovat záplaty pro Android
Google vydal záplatu Stagefright pro chybu v Androidu. Hlavní novinkou není samotná oprava, ale fakt, že její rychlou distribuci zákazníkům přislíbili výrobci příslušných telefonů a tabletů: LG, HTC, Samsung, Motorola a řada dalších. Většina dodavatelů zařízení s Androidem oznámila na konferenci Black Hat iniciativy, které by měly zahrnovat pravidelnou dodávku záplat uživatelům např. v měsíčních cyklech. Změnit by se měla situace, kdy mnohé záplaty Googlu získali uživatelé i více než rok po jejich uvedení nebo se dokonce dostaly až na další verzi zařízení. Tyto „ekosystémové“ problémy byly dosud jednou z hlavních slabin celé platformy Android; teprve čas ukáže, zda se situace nyní opravdu zásadněji zlepší.

Certifi-gate, další chyba v Adroidu
Současně byla ale na konferenci Black Hat výzkumníky společnosti Check Point oznámena nová zranitelnost Androidu zvaná Certifi-gate. Umožňuje aplikacím získat nelegitimní privilegovaná přístupová práva. Problém nelze řešit konfigurací, všechna postižená zařízení vyžadují záplatu.
Podrobnosti na http://www.itbiz.cz/zpravicky/check-point-objevil-vaznou-zranitelnost-v-androidu

Firefox umožňoval přístup k citlivému obsahu
Zranitelnost ve Firefoxu umožňovala útočníkům sbírat a na svůj server si odesílat lokálně uložené soubory včetně takových, která obsahovala hesla. Útočníci se pokoušeli chybu i aktivně zneužívat (zaznamenáno v Rusku a na Ukrajině), objevily se reklamy s odkazy na weby obsahující exploity. Samotné zneužití probíhalo kvůli chybě v prohlížeči PDF vestavěném do Firefoxu (takže chyba se netýkala např. verze Firefoxu pro Android, která PDF Viewer neobsahuje). Vložený JavaScript zde pak útočníkovi umožňoval prohlížet strukturu místních souborů.

Nová opravená verze prohlížeče má číslo 39.0.3. Aktualizovat ale nemusí stačit, uživatelé Firefoxu na Windows a Linuxu (verze pro Mac byla také zranitelná, ale pokusy o zneužití zaznamenány nebyly) jsou vyzýváni i ke změně hesel a klíčů obsažených v konkrétních souborech. Pokud si je útočníci stáhli, nedá se to zpětně nijak zjistit.

Jak v předstihu odhalit podvodné domény
Cisco oznámilo metodu, která umožňuje identifikovat domény využívané ransomwarem CryptoLocker. Konkrétní domény se vždy rychle dostanou na blacklist, útočníci je však rychle mění, a tím si před filtry udržují náskok. Výzkumníci Cisca tvrdí, že ale analyzovali algoritmus, který názvy domén generuje, takže dokáží dát na blacklist v předstihu i domény podvodníky zatím nepoužívané. Navíc stejný postup by měl fungovat i proti těm, kdo používají malware Timba nebo Zeus. Co se funkčnosti nové metody týče: Falešné poplachy mají údajně podíl kolem 2 %.
Není zatím jasné, zda Cisco bude příslušná data/metodu nějak sdílet. Druhá dost zásadní otázka. Zneužívané domény mají většinou povahu „překlepů“ běžných slov, to aby se nemuselo řešit, zda už název není obsazený. Co se stane, pokud útočníci začnou používat i slova bez překlepů (tam, kde jsou domény volné), dokáže si s tím metoda poradit?

CSIRT.CZ varuje
– Zaznamenán byl nový phishingový útok šířený formou nevyžádané pošty s odkazem na podvržené stránky internetového bankovnictví FIO banky.
– Uvolněno bylo OpenSSH 7.0. Nová verze přináší mj. opravy chyb a zranitelností a vylepšení v oblasti kryptografie.

Ze světa firem
Nástroje od společnosti Hacking Team byly použity i v kampani Dark Hotel. Skupina infiltrovala Wi-Fi sítě v luxusních hotelech, aby mohla sledovat vybrané vysoce postavené manažery. Vzhledem k tomu, že Darkhotel nefiguroval mezi zákazníky Hacking Teamu, zdá se, že databáze zero day zranitelností a další nástroje zneužil až po jejich úniku na veřejnost.
Zdroj: tisková zpráva společnosti Kaspersky Lab

V Androidu existuje vážná bezpečnostní chyba zneužitelná přes MMS/videoobsah. Viz výše, viz také: Bezpečnostní přehled: Od volantu po trezor

T-Mobile se proto rozhodl od 11. 8. 2015 zcela filtrovat všechny MMS zprávy obsahující audio a video. Takové zprávy zákazníkům nebudou vůbec doručovány, a pokud jsou odeslány ze sítě T-Mobile, nebudou odesilateli účtovány. Ostatní typy MMS zpráv budou doručovány standardně.
Zdroj: tisková zpráva společnosti T-Mobile

Nová síťová tiskárna Kyocera ECOSYS P4040dn obsahuje podle dodavatele řadu pokročilých bezpečnostních funkcí. Možnost PrivatePrint nabízí ovládání prostřednictvím alfanumerické klávesnice a volitelných funkcí tisku, jako je např. čtečka karet pro autentizaci. Data mohou být také automaticky mazána z pevného disku tiskárny.
Zdroj: tisková zpráva společnosti Kyocera

Synology oznámila dostupnost beta verze Surveillance Station 7.1. Jedná se poslední verzi video monitorovacího systému. Analytické nástroje nyní umožňují kontrolovat i kamery, které nejsou zahrnuty v živém zobrazení. Podezřelé události mohou být přímo zvýrazněny na elektronické mapě, a uživatelé tak rychle vidí kameru i místo aktivity.
Zdroj: tisková zpráva společnosti Synology

Vydána byla beta verze aplikace pro rodičovskou kontrolu Eset Parental Control for Android.
Zdroj: tisková zpráva společnosti Eset

Uvedeno bylo nové mobilní bezpečnostní řešení Check Point Mobile Threat Prevention.
Zdroj: tisková zpráva společnosti Check Point

Awox CamLIGHT je nový typ chytré žárovky s integrovanou Wi-Fi kamerou, která nabízí i monitorovací funkce. Zprostředkuje obraz, zvuk obousměrně, ovládá se mobilním telefonem.
Zdroj: tisková zpráva společnosti AudioPro

Představena byla Samsung Pay, nová mobilní platební služba. Jako první začne fungovat v Jižní Koreji a USA. V oblasti zabezpečení využívá digitální tokenizace, platformy Samsung Knox (bezpečnostní nadstavba nad Androidem) a metody snímání otisku prstů.
Zdroj: tisková zpráva společnosti Samsung

Psali jsme na ITBiz
Na téma zabezpečení na ITBiz viz také:
Počítačový útok z Ruska prý narušil emailovou síť Pentagonu

Rubriky: Security

Související příspěvky

Vedos spustil katalog prověřených IT odborníků
Články

Krize talentů v kybernetické bezpečnosti

21. 11. 2025
Shlomo Kramer, Cato Networks
Články

Od firewallu k AI agentům: Nová éra kybernetické války

18. 11. 2025
Kyberbezpečnost jako strategie: audity a testy firmám šetří miliony
Články

Nový Acronis Cyber Protect posiluje odolnost pro on-premise IT/OT prostředí

17. 11. 2025
Tiskové zprávy

NÚKIB vydal přehled kybernetických incidentů za říjen 2025

14. 11. 2025

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

Souhlasím se Zásadami ochrany osobních údajů .

Zprávičky

Infrastruktura jako kód: Zjednodušte své implementace v cloudu automatizací

Amazon plánuje posílit AI infrastrukturu pro vládu USA za 50 miliard dolarů

Pavel Houser
25. 11. 2025

Technologická společnost Amazon plánuje investovat až 50 miliard USD (více než jeden bilion Kč)

Pojišťovny se snaží stáhnout z krytí rizik spojených s AI

ČTK
24. 11. 2025

Některé pojišťovny se začínají stahovat z pojišťování rizik spojených s umělou inteligencí (AI). Rostou

AI podle ruského bankéře může poskytnout vliv srovnatelný s jadernými zbraněmi

ČTK
24. 11. 2025

Země, které si dokážou vybudovat vedoucí pozici v oblasti umělé inteligence (AI), získají díky

750 zaměstnanců ČSOB se díky Atosu zvládlo rychle přesunout do domácích kanceláří

Apple se čím dál intenzivněji připravuje na odchod svého šéfa

ČTK
24. 11. 2025

Americký technologický gigant Apple se čím dál intenzivněji připravuje na odchod svého výkonného ředitele

Xiaomi zvýšila zisk i tržby, čeká další růst cen smartphonů

ČTK
22. 11. 2025

Čínská technologická společnost Xiaomi, která je třetím největším výrobcem chytrých telefonů na světě, vykázala

EK schválila státní pomoc 450 milionů eur na rozšíření výroby firmy onsemi v ČR

ČTK
21. 11. 2025

Evropská komise schválila český plán na poskytnutí státní pomoci v objemu 450 milionů eur

Google otevřel na Tchaj-wanu největší infrastrukturní centrum pro AI mimo USA

ČTK
21. 11. 2025

Americká internetová společnost Google z technologické skupiny Alphabet dnes v tchajwanské metropoli Tchaj-peji otevřela

Výrobci počítačů Lenovo klesl čtvrtletní zisk o pět procent, tržby byly rekordní

ČTK
21. 11. 2025

Čínské společnosti Lenovo, která je největším výrobcem počítačů na světě, ve druhém finančním čtvrtletí

Tiskové zprávy

Když cloud nestačí: proč se firmám vyplatí trvalé licence Microsoft

Inovované tablety Dell Pro Rugged 10 a 12 nabízí vyšší výkon a delší provoz na baterii

Den otevřených dveří na FEL se blíží

Optici pomáhají vytvořit stavební kámen evropského kvantového internetu

MPO: Největší investice v historii Česka

Hlavní sezóna kyberzločinců začala: na co si dát v souvislosti s Black Friday a předvánočními online nákupy pozor?

Zpráva dne

Neděste se upgradu: Windows 11 Pro na Halloween jen za €20.00 na Goodoffer24

Neděste se upgradu: Windows 11 Pro na Halloween jen za €20.00 na Goodoffer24

Redakce
15. 10. 2025

Halloween je tady a s ním i strašidelné ceny za software! Tak neváhejte a...

Komentujeme

Chvála černých skřínek

Neocloudy – nové slovo, prudký růst?

Pavel Houser
24. 11. 2025

Opět se vše točí kolem GPU a AI. Poskytovatelé cloudových služeb nového typu („neoclouds“) mají v...

Slovník

Monitoring

Náklad, tištěný

2G

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia.  Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace veře Veřejná správa Vývoj a HTML Zpráva dne České IT
Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.